OneKey 复现 Ledger 以太坊应用交易篡改漏洞

据 Cointelegraph 报道,OneKey 安全研究团队在实验环境中成功重现了旧版 Ledger 以太坊应用 1.22.1 中存在的交易替换缺陷。该漏洞允许攻击者在用户进行交易签名审核时,悄然替换待签内容,从而实现恶意交易的伪装执行。

漏洞触发依赖设备与主机通信控制

研究人员指出,该攻击需满足特定前提条件,即攻击方必须能够拦截并操控设备与连接主机之间的通信链路。这通常发生在用户使用受控网络或被植入恶意中间件的计算机上,属于典型的中间人攻击场景。

官方已发布双层修复方案

针对此问题,Ledger 于 8 月 13 日推出以太坊应用 1.22.2 版本,引入应用层防护机制;随后在 8 月 21 日通过 Secure SDK 26.6.1 修复底层逻辑缺陷,全面阻断漏洞利用路径。公司声明称,截至目前尚未发现实际资金损失事件。